Port-based VLAN 與 802.1Q VLAN 分別?
兩者都是把一個實體網絡分割成互相隔離廣播域的方法,但實現層面完全不同。Port-based VLAN只是把交換機內部的埠劃分成幾個分組,隔離效果只存在於單一台交換機之內;802.1Q VLAN則在數據幀中加入標籤(Tag),令VLAN可以透過Trunk埠跨越多台交換機延伸。本頁講解兩者的能力分別、選用時機,以及非管理型、智能與管理型交換機的對應關係。
Port-based VLAN:以埠號分組,僅限單台交換機
Port-based VLAN是最基本的隔離方式:管理員把交換機上的埠分成幾個群組,同一群組內的埠可以互相通訊,不同群組的埠則被禁止直接通訊。這種分組不涉及任何標籤或協定層面的標記,純粹是交換機內部的轉發規則,常見於非管理型進階款或智能交換機(Smart Switch)的簡化網頁介面,只需勾選哪些埠屬於同一組即可完成設定。
Port-based VLAN的局限也正在於此:分組資訊只存在於這台交換機的內部轉發表,並無任何機制把「這個幀屬於哪一組」的資訊傳遞給下一台交換機。若把兩台各自設定了Port-based VLAN的交換機用一條網線駁埋一齊,接駁的那條線實際上會同時承載所有分組的流量,變相令原本隔離的分組在跨交換機的連接點上互通,隔離設計形同虛設。
802.1Q VLAN:帶標籤的幀,可跨交換機延伸
IEEE 802.1Q標準定義了一套在乙太網幀中插入標籤的方法:在幀的來源地址欄位之後加入一個4位元組的標籤,當中包含12位元的VLAN ID,理論上可標識4094個可用VLAN(其中VLAN 1及VLAN 4095有特殊或保留用途)。交換機之間以Trunk埠連接時,帶標籤的幀會保留VLAN ID一同傳送,接收的交換機讀取標籤後,就知道這個幀應該轉發到本機哪些屬於同一VLAN的埠,藉此讓同一個VLAN可以跨越多台交換機延伸成一個邏輯上獨立的網絡。想了解標籤結構的細節,可參考什麼是802.1Q VLAN標籤?。
連接終端裝置的埠一般設定為Access埠,只處理單一VLAN且不帶標籤;交換機之間或連接支援標籤的裝置(如某些AP、伺服器)的埠則設定為Trunk埠,可同時傳遞多個VLAN的帶標籤流量。Access與Trunk的設定方式,可參考Access口與Trunk口有何分別?。
甚麼情況下 Port-based VLAN 已經夠用
單台交換機的場合
整個網絡只得一台交換機,並無跨交換機延伸VLAN的需求,Port-based VLAN已可完成基本隔離。
臨時或小規模分組
例如把訪客設備與辦公設備各自接到同一台智能交換機的不同埠群組,短期或小型場合毋須動用管理型交換機。
分組數量有限
只需要兩三組簡單隔離、不涉及日後擴充到多台交換機的情況。
預算與人手有限
非管理型或智能交換機成本較低,設定亦毋須熟悉802.1Q相關概念,適合缺乏專職網絡人員的小型場合。
相反,若網絡由多台交換機組成、需要讓監控、辦公、訪客等不同用途的設備各自處於獨立網段並統一管理,就應該選用支援802.1Q的管理型交換機,並規劃清晰的VLAN架構,可參考VLAN 是什麼?與管理型交換機與非管理型有何分別?了解選型考慮。